Критическая брешь GRUB2 затрагивает миллиарды Linux- и Windows-систем

Критическая брешь GRUB2 затрагивает миллиарды Linux- и Windows-систем

Критическая брешь GRUB2 затрагивает миллиарды Linux- и Windows-систем

Команда исследователей в области кибербезопасности раскрыла подробности опасной уязвимости, затрагивающей миллиарды устройств по всему миру: серверы, рабочие станции, ноутбуки, десктопы, а также IoT-системы, на которых запущены практически любые дистрибутивы Linux и версии Windows.

Эксперты дали уязвимости имя «BootHole», отслеживается она под идентификатором CVE-2020-10713. Неприятный нюанс этой бреши — она находится в загрузчике (bootloader) GRUB2.

Другими словами, если злоумышленник успешно задействует BootHole в атаке, он сможет обойти функцию безопасной загрузки (Secure Boot) и получить высокие права в атакованной системе.

Напомним, что безопасная загрузка является защитным слоем интерфейса Unified Extensible Firmware Interface (UEFI), который использует bootloader для загрузки критических компонентов и параллельно контролирует выполнение исключительно подписанного кода.

BootHole выявили специалисты компании Eclypsium, на деле уязвимость представляет собой банальное переполнение буфера, затрагивающее все версии GRUB2. Брешь возникла из-за способа парсинга содержимого файла конфигурации, который, как правило, не подписан.

 

Сам файл grub.cfg располагается в системном разделе EFI. GRUB2 на сегодняшний день является стандартным загрузчиком для большинства Linux-систем, однако он поддерживает и другие ОС, ядра и гипервизоры вроде XEN.

«Переполнение буфера позволяет атакующему выполнить произвольный код внутри среды UEFI. С помощью такой атаки злоумышленник может запустить вредоносную программу, пропатчить напрямую ядро ОС или совершить любые другие злонамеренные действия», — объясняют (PDF) специалисты.

Например, атакуя системы Windows, преступник сможет задействовать BootHole для замены загрузчика по умолчанию и установки руткита. К сожалению, даже установка патчей GRUB2 не решит проблему до конца, поскольку атакующий всё ещё сможет заменить загрузчик на уязвимую версию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Секретарь ЦИК предупредила наблюдателей о дипфейках

Секретарь ЦИК РФ Наталья Бударина в выступлении на пленарной сессии Всероссийского конгресса наблюдателей предупредила о широком использовании технологий дипфейков в ходе предстоящей выборной кампании. В сентябре 2026 года в России пройдут выборы в Госдуму, депутатов законодательных собраний 39 регионов и глав семи субъектов РФ.

Как передаёт РИА Новости, Бударина подчеркнула, что к угрозам необходимо готовиться заранее и принимать проактивные меры для их нейтрализации.

По её словам, в целом угрозы в избирательном процессе носят типовой характер — в частности, речь идёт о «бюрократическом терроризме», то есть многочисленных жалобах на малозначительные или вовсе несуществующие нарушения.

Среди технических рисков секретарь ЦИК выделила DDoS-атаки. Дипфейки, отметила она, являются относительно новой угрозой, однако в ходе текущей кампании они проявят себя «в полный рост».

При этом Бударина выразила уверенность в том, что наблюдательское сообщество справится с вызовами: «Я уверена, что у нас настолько профессиональное, опытное сообщество наблюдателей, которое способно донести до избирателей объективную и правдивую информацию о том, что происходит на участках».

Между тем участники круглого стола 20 ноября признали, что практически все крупные российские политики и партии активно используют нейросетевые сервисы в своей работе. При этом назвать однозначного лидера или пионера в этом направлении невозможно.

«ИИ помогает ускорить работу экспертов как в социальных, так и в политических направлениях», — так охарактеризовал основной сценарий применения нейросетей политолог Сергей Мощенков, чьи слова приводит «Коммерсантъ».

По словам участников дискуссии, использование ИИ позволяет эффективнее работать с различными аудиториями. Кроме того, чтобы оставаться заметным в информационном поле, депутату сегодня приходится создавать как минимум вдвое больше контента, чем три года назад, что невозможно без генеративных технологий.

По данным на начало 2025 года, почти 90% выявленных в России дипфейков, распространявшихся в соцсетях, блогосфере и открытых каналах мессенджеров, относились к политической сфере. Наиболее частыми объектами поддельных материалов становились губернаторы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru